---
title: "SonicWall SMA1000 : la faille critique CVE-2026-102255 déjà ciblée"
description: "Trois jours après son correctif, la faille de gravité maximale des passerelles SonicWall SMA1000 fait déjà l'objet de tentatives d'exploitation. Ces boîtiers ouvrent l'accès au réseau interne de grandes entreprises et d'administrations, et leurs failles précédentes ont servi à des gangs de rançongiciel."
canonical: https://inyourgeek.com/articles/2026-10-09-sonicwall-sma1000-la-faille-critique-cve-2026-102255-deja
type: article
author: "Sébastien Soulier"
publisher: "InYourGeek"
language: fr
datePublished: 2026-10-09
dateModified: 2026-10-09
section: "Sécurité"
tags: ["sonicwall", "vpn", "ssrf", "cve"]
---
# SonicWall SMA1000 : la faille critique CVE-2026-102255 déjà ciblée
> Trois jours après son correctif, la faille de gravité maximale des passerelles SonicWall SMA1000 fait déjà l'objet de tentatives d'exploitation. Ces boîtiers ouvrent l'accès au réseau interne de grandes entreprises et d'administrations, et leurs failles précédentes ont servi à des gangs de rançongiciel.
9 octobre 2026 · Sécurité · 3 min
Selon [Bleeping Computer](https://www.bleepingcomputer.com/news/security/max-severity-sonicwall-sma1000-flaw-now-exploited-in-attacks/), des attaquants s'en prennent depuis ce vendredi 9 octobre 2026 à la faille CVE-2026-102255. Elle touche les passerelles d'accès distant SonicWall SMA1000, et SonicWall l'a corrigée mardi, soit trois jours plus tôt. L'exploitation repose pour l'instant sur une seule source : les observations d'un réseau de pots de miel, rapportées par le média. Il faut donc la lire comme une exploitation constatée par un tiers, pas encore confirmée par l'éditeur.

## Quels équipements sont concernés

La faille porte sur l'interface Appliance WorkPlace des modèles SMA1000 6210, 7210 et 8200v. D'après Bleeping Computer, la gamme SMA 100 n'est pas concernée, pas plus que le SSL-VPN intégré aux pare-feu SonicWall. Si votre accès distant passe par l'un de ces deux produits, cette faille-là ne vous vise pas.

SonicWall décrit une faille sans authentification, exploitable à distance. Un attaquant peut amener le boîtier à émettre des requêtes pour son compte, atteindre des fonctions internes et y mener des opérations non autorisées. C'est le principe d'une faille SSRF (*server-side request forgery*) : le serveur devient le relais de l'attaquant vers ce qui devrait lui rester inaccessible.

## Ce que les pots de miel ont vu

Dans l'avis publié mardi, SonicWall ne signalait aucune exploitation active. Vendredi, la société Previdian a indiqué à Bleeping Computer que son réseau de pots de miel avait enregistré des tentatives correspondant à cette faille. Les requêtes visaient l'interface WorkPlace Extraweb. Une requête OPTIONS forgée cherchait à joindre le service CouchDB interne du boîtier, à l'adresse 127.0.0.1:5984. La charge tentait ensuite de remonter jusqu'à un document de conception CouchDB pour en appeler la fonction `_rewrite`, avec l'identifiant et le mot de passe admin:admin dans un en-tête d'authentification HTTP Basic.

Previdian précise ne pas savoir encore si ces tentatives auraient réussi à compromettre un système. D'après le chercheur, la faille touche la même interface WorkPlace que les failles SSRF révélées en juillet et en septembre 2026, avec une technique d'exploitation différente.

L'ampleur de l'exposition reste floue. Shadowserver suit plus de 400 boîtiers SMA1000 accessibles depuis Internet. On ignore combien sont des pots de miel et combien sont déjà corrigés.

## Pourquoi ne pas attendre

Le contexte justifie à lui seul l'urgence. Bleeping Computer rappelle que les SMA1000 sont des cibles de choix parce que des prestataires de services managés, de grandes entreprises et des agences gouvernementales s'en servent comme accès VPN à leurs applications et réseaux internes. Compromettre la passerelle, c'est se placer à l'entrée du réseau.

L'historique récent le confirme. En juillet, deux failles zero-day des SMA1000 (CVE-2026-15409 et CVE-2026-15410) ont été exploitées pendant des semaines pour installer les logiciels malveillants Sou5, OrangeTail et RootRun. La CISA, l'agence américaine de cybersécurité, a ensuite relié une partie de ces attaques à des gangs de rançongiciel. En septembre, SonicWall avertissait que deux autres zero-day (CVE-2026-83548 et CVE-2026-83549) étaient enchaînées pour exécuter du code à distance sur ces mêmes passerelles. Sur les quatre dernières années, la CISA a inscrit 19 failles SonicWall à son catalogue des vulnérabilités activement exploitées, dont 13 utilisées par des groupes de rançongiciel.

Cette fois, le correctif existe avant toute compromission avérée, ce qui n'était pas le cas pour les zero-day de l'été. Si vous administrez un SMA1000 6210, 7210 ou 8200v, appliquez sans attendre le correctif publié mardi dans l'avis de SonicWall. Cherchez aussi dans vos journaux d'éventuelles requêtes OPTIONS adressées à l'interface WorkPlace Extraweb depuis le 6 octobre.

Le délai entre la publication du correctif et les premières attaques est passé à trois jours. C'est désormais le temps dont dispose un administrateur avant que d'autres ne lisent l'avis à sa place.
## Sources
- [Max severity SonicWall SMA1000 flaw now exploited in attacks](https://www.bleepingcomputer.com/news/security/max-severity-sonicwall-sma1000-flaw-now-exploited-in-attacks/) — bleepingcomputer.com
_Article rédigé avec assistance IA à partir des sources citées, relu et validé par un humain avant publication._

---

Page HTML équivalente : https://inyourgeek.com/articles/2026-10-09-sonicwall-sma1000-la-faille-critique-cve-2026-102255-deja
Publié par InYourGeek — https://inyourgeek.com/a-propos
Méthode et garde-fous : https://inyourgeek.com/methode
Tous les articles : https://inyourgeek.com/archives
